Вразливість SQL Injection у плагіні Horizontal scrolling announcements для WordPress
Вразливість SQL Injection у плагіні Horizontal scrolling announcements для WordPress дозволяє викрадати дані з бази. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 45.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Horizontal scrolling announcements для WordPress версій до 2.4 включно містить уразливість SQL Injection через недостатню обробку параметра 'hsas-shortcode'. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть додавати шкідливі SQL-запити, що дозволяє викрадати конфіденційну інформацію з бази даних.
Бізнес-вплив
Ця уразливість створює високий ризик компрометації бази даних сайту, що може призвести до витоку конфіденційних даних і порушення цілісності інформації. Для ІТ-операторів і власників інфраструктури це означає необхідність термінового реагування, оскільки зловмисники з обліковими записами контриб'ютора і вище можуть отримати доступ до чутливої інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого плагіна. Пріоритетність реагування має бути високою через серйозність уразливості.